← Vissza a bloghoz

NIS2-képzés a vezetőség számára: gyakorlati útmutató

Mit kell tudniuk az igazgatósági tagoknak és a vezetőségnek a kiberbiztonsági kockázatokról, a felelősségi körökről és a hatékony felügyeletről.

Az AutoPhish csapata írása|Megjelent: 9/30/2026
Cover image for NIS2-képzés a vezetőség számára: gyakorlati útmutató

A fontos és különösen fontos létesítmények vezető testületeinek tagjai kötelesek rendszeresen olyan képzéseken részt venni, amelyek képessé teszik őket a kiberbiztonsági kockázatok és a megfelelő kockázatkezelési intézkedések felismerésére és értékelésére. Egy általános, gyanús e-mailekről szóló munkavállalói modul erre nem elegendő. A képzésnek illeszkednie kell a vezetői felelősséghez: meg kell érteni a kockázatokat, megkérdőjelezni a döntéseket, jóváhagyni az intézkedéseket, és felügyelni azok végrehajtását.

Németországban ez a kötelezettség a BSIG 38. § (3) bekezdésében szerepel. A vállalatoknak ezért érdemes külön formátumot tervezniük az ügyvezetés vagy az igazgatóság számára, azt rendszeresen frissíteniük, és azt átláthatóan dokumentálniuk.

Miért szól a NIS2 közvetlenül az ügyvezetéshez

A NIS2 a kiberbiztonságot vezetői és kockázatkezelési kérdésként kezeli. A NIS2-irányelv 20. cikke szerint a vezető szerveknek jóvá kell hagyniuk a kiberbiztonsági kockázatkezelési intézkedéseket, felügyelniük kell azok végrehajtását, és képzéseken kell részt venniük.

A BSI világosan összefoglalja az elvárást: a kiberbiztonságnak a működés és a kockázatkezelés szerves részének kell lennie. A NIS2-ügyvezetői képzéshez készült útmutatója iránymutatásul szolgál az ügyvezetés és a képzésszolgáltatók számára a terjedelem és az elvárási szint tekintetében.

Ezzel a belső kérdésfelvetés is megváltozik. Már nem csupán arról van szó, hogy az IT működtet-e awareness-programot. Az ügyvezetésnek meg kell tudnia ítélni, hogy a szervezet megfelelő intézkedéseket választott-e, milyen maradványkockázatok maradnak, és hogy a feltárt hiányosságok valóban megszűntek-e.

Mit kell tudnia az ügyvezetésnek a képzés után

Egy jó képzés nem öncélú technikai mélységet ad. Döntési képességet teremt.

A képzés után az ügyvezetésnek különösen képesnek kell lennie:

  • a saját üzleti modell főbb kiberkockázatainak besorolására
  • az ügyvezetés, a CISO, az IT, az adatvédelem, a compliance és az üzleti területek közötti felelősségek megértésére
  • a javasolt kockázatkezelési intézkedések megfelelőségének kritikus megkérdőjelezésére
  • jelentős biztonsági incidensek eszkalációs és bejelentési útvonalainak ismeretére
  • a működésre, az ügyfelekre, az ellátási láncra, a pénzügyekre és a reputációra gyakorolt hatások értékelésére
  • a valóban lényeges mutatók és a puszta tevékenységi számok megkülönböztetésére
  • a dokumentált kockázatelfogadások tudatos meghozatalára
  • az intézkedések eredményességének és továbbfejlesztésének felügyeletére

Egy tanúsítvány önmagában nem bizonyítja ezt a képességet. A képzés tartalma, az érintett felelősökkel folytatott párbeszéd és a valós vállalati kockázatokhoz való kapcsolódás fontosabb, mint a lehető legterjedelmesebb diasor.

Ezeknek a tartalmaknak szerepelniük kell egy NIS2-ügyvezetői képzésben

1. Hatály és felelősség

A résztvevőknek érthető áttekintésre van szükségük: miért tartozik a vállalat a hatály alá? Mely nemzeti szabályozás érvényes? Milyen feladatok hárulnak az ügyvezetésre, és melyek az operatív szerepkörökre?

A képzésnek helyesen kell bemutatnia a jogi kötelezettségeket, de nem kelthet hamis biztonságérzetet. Nem helyettesíti az egyedi érintettségre vonatkozó jogi tanácsadást.

2. Kiberkockázatok a saját üzleti modellben

Az elvont fenyegetési listák nem elegendőek. Sokkal relevánsabbak a konkrét hatások:

  • kritikus szolgáltatások kiesése
  • üzleti vagy termelési folyamatok manipulálása
  • identitás- és hozzáférési kockázatok
  • zsarolóvírus és adatkinyerés
  • social engineering a pénzügy, a támogatás vagy a vezetők ellen
  • függőségek felhő-, IT- és ellátási lánc partnerektől

Az ügyvezetésnek értenie kell, mely forgatókönyvek járhatnak egzisztenciális vagy szabályozási szempontból jelentős következményekkel.

3. Kockázatkezelési intézkedések a NIS2 szerint

A 21. cikk széles intézkedési katalógust sorol fel, többek között incidenskezelést, üzletmenet-folytonosságot, ellátási lánc biztonságát, sebezhetőség-kezelést, kiberhigiéniát, képzéseket, kriptográfiát, hozzáférés-ellenőrzést és többtényezős hitelesítést.

A vezetői képzésnek meg kell mutatnia, miként hatnak együtt ezek a területek. Az awareness ennek csak egy eleme, nem helyettesíti a technikai és szervezési kontrollokat.

4. Incidenskezelés és bejelentési útvonalak

Súlyos incidens esetén az ügyvezetésnek tudnia kell:

  • ki osztályozza belsőleg az incidenst
  • ki hoz döntést a működésről, a kommunikációról és a külső támogatásról
  • milyen eszkalációk vannak előkészítve
  • milyen információkra van szükség a bejelentésekhez és helyzetképekhez
  • mikor aktiválódik a válságkezelés vagy az üzletmenet-folytonosság

Egy rövid table-top gyakorlat gyakran hatékonyabb, mint egy újabb prezentáció. Láthatóvá teszi, hogy a szerepkörök és a döntési útvonalak valóban működnek-e.

5. Felügyelet és eredményesség-ellenőrzés

Az ügyvezetésnek olyan mutatókra van szüksége, amelyek támogatják a döntéseket. Hasznosak például:

  • a kritikus rendszerek lefedettsége meghatározott kontrollokkal
  • nyitott, magas kockázatú intézkedések és azok életkora
  • helyreállítási tesztek és elért újraindulási idők
  • incidensek és majdnem-incidensek oka és hatása szerint
  • awareness-lefedettség, bejelentési arány és a bejelentésig eltelt idő
  • a jóváhagyott fejlesztések lezárása és hatékonysága

Egy képzés teljesítési aránya önmagában nem mutatja meg, hogy a kockázatkezelés hatékony-e.

Miért nem elég egy szokásos munkavállalói képzés

Egy alapmodul a munkatársaknak olyan kérdésekre ad választ, mint: miről ismerjem fel a gyanús üzenetet? Hol jelezzem? Hogyan reagáljak egy váratlan MFA-kérésre?

Az ügyvezetésnek más döntéseket kell meghoznia:

  • a költségvetés arányban áll-e a kockázattal?
  • egyértelműek-e a felelősségek és az eszkalációk?
  • egy incidens után folytathatók-e vagy helyreállíthatók-e a kritikus szolgáltatások?
  • megfelelően kezeli-e a szervezet a beszállítói kockázatokat?
  • milyen maradványkockázatokat vállal tudatosan a vállalat?
  • hogyan történik a végrehajtás felügyelete?

Ezért a vállalatoknak az ügyvezetői képzést külön formátumként kell kezelniük, és nem pusztán újra kiosztani az általános awareness-modult.

Milyen gyakran kell az ügyvezetést képezni?

A BSIG 38. § (3) bekezdése rendszeres részvételt ír elő. Egységes ütemezés minden vállalatnál szakmailag kevéssé lenne értelmes, mert a kockázat, a változási sebesség és az előismeretek eltérnek.

Egy gyakorlatias modell a következőket tartalmazza:

  • kezdeti képzés a kötelezettség beálltakor vagy az ügyvezetésbe való belépéskor
  • rendszeres frissítés meghatározott ciklusban
  • alkalomszerű frissítések jelentős jogi, fenyegetési vagy üzleti változások esetén
  • gyakorlatok nagyobb válságkezelési vagy bejelentési folyamatváltozások után

Az ütemezést irányelvben vagy képzési tervben kell rögzíteni és indokolni. Nagy változási dinamika esetén a hosszú, standard ciklus lehet, hogy nem elég.

Így dokumentálható a képzés

Egy megbízható igazolás több, mint név és dátum. Dokumentálni kellene:

  • a célcsoportot és a részt vevő ügyvezetési tagokat
  • a tanulási célokat
  • az agendát és a tárgyalt témákat
  • a dátumot, időtartamot és formátumot
  • a szakmai felelőst vagy szolgáltatót
  • a képzési anyagok használt verzióját
  • a részvételi vagy teljesítési igazolást
  • a nyitott kérdéseket és a megállapított utóintézkedéseket
  • a következő frissítés időpontját vagy logikáját

Ha a képzés része volt egy gyakorlat, akkor az eredményt és a fejlesztési intézkedéseket is dokumentálni kell, anélkül hogy feleslegesen érzékeny technikai részleteket széles körben megosztanának.

Hogyan illeszkednek az awareness-adatok a vezetői képzésbe

Az ügyvezetésnek nem kell egyes munkavállalókat felügyelnie. Egy összesített képre van szüksége arról, hogy az awareness-program csökkenti-e a kockázatokat, és működnek-e a bejelentési útvonalak.

Megfelelő információk például:

  • az elért célcsoportok aránya
  • teljesítési arányok és lejárt kiosztások
  • a bejelentési arány alakulása
  • az első minősített bejelentésig eltelt idő
  • visszatérő kockázati témák
  • célzott újraképzések hatása
  • szervezeti problémák, például tisztázatlan bejelentési útvonalak

Az AutoPhish Training Platform képes a képzési kiosztásokat, az előrehaladást és a szimulációhoz kapcsolódó utókövetést megjeleníteni. Az ügyvezetés számára ebből egy tömör, összesített helyzetképet kell levezetni. A platform azonban nem helyettesíti a kormányzásra, kockázatra és felügyeletre vonatkozó külön vezetői képzést.

Gyakori hibák

Csak egy részvételi igazolást eltenni

Az igazolás a részvételt bizonyítja, de nem automatikusan a megfelelő tartalmat vagy a vállalati irányításba való beágyazottságot.

A képzést teljes egészében az IT-ra bízni

Az IT előkészítheti a tartalmat. Ettől az ügyvezetés felelőssége nem delegálható át.

Csak a jogi szankciókról beszélni

A puszta felelősségre vonási prezentáció ritkán vezet jobb döntésekhez. A vállalati kockázatoknak, intézkedéseknek és felügyeletnek kell a középpontban állniuk.

Nem kapcsolni a valós mutatókhoz

A saját kockázati nyilvántartás, incidensek, tesztek és nyitott intézkedések nélküli képzés elvont marad.

Az ügyvezetést és a munkavállalókat azonos módon kezelni

Mindkét csoportnak szüksége van awarenessre, de eltérő tanulási célokkal és felelősségekkel.

GYIK

Ki számít ügyvezetésnek a NIS2 végrehajtása szempontjából?

Ez a jogi formától, a funkciótól és a nemzeti végrehajtástól függ. A vállalatoknak a konkrét besorolást jogilag kell ellenőrizniük, és nem csupán beosztások alapján dönteniük.

Minden ügyvezetési tagnak részt kell vennie?

A képzési kötelezettség az érintett létesítmények ügyvezetési tagjait célozza. Egyetlen „kiberfelelős” nem váltja ki automatikusan a többi vezetői tag felkészítését.

Elég egy online kurzus?

Egy online kurzus lehet a képzés része, ha a tanulási célok, a tartalom és az igazolás megfelelőek. A vállalatspecifikus kockázatokhoz és döntési útvonalakhoz gyakran további moderált eszmecsere vagy gyakorlat is hasznos.

Minden évben meg kell tartani a képzést?

A törvény rendszeres részvételről beszél, nem minden esetre vonatkozó egységes éves számszerűsítésről. A vállalatoknak kockázatalapú ütemezést kell meghatározniuk, és jelentős változások esetén további frissítéseket kell tervezniük.

Beletartoznak-e a phishing-szimulációk az ügyvezetői képzésbe?

Lehetnek gyakorlati elemek, például a bejelentési vagy jóváhagyási folyamatok ellenőrzésére. Ugyanakkor nem helyettesítik a kormányzásról, kockázatkezelésről és felügyeletről szóló képzést.

Következtetés

A NIS2-ügyvezetői képzés nem egy meghosszabbított adathalászat-oktatás. Arra szolgál, hogy a vezetőket képessé tegye a kiberkockázatok üzleti kockázatként való kezelésére, a megfelelő intézkedések megítélésére és azok eredményességének felügyeletére.

Az awareness-program operatív részében az AutoPhish Training Platform támogatja a kiosztást, az előrehaladás nyomon követését és a célzott utókövetést. A vezetői felelősség ott marad, ahol a NIS2 elhelyezi: az ügyvezetésnél.


Futtassa le első adathalászati tesztjét 10 perc alatt.

Regisztráljon ingyen, bankkártya nélkül. Ha készen áll, próbálja ki 7 napig díjmentesen a Pro csomagot.